Alerta Máximo: Esquema com IA Expõe Dados de 1 em Cada 7 Negociadores de Criptomoedas na Alemanha
Atenção, investidores: Uma nova ameaça massiva foi revelada. A Rapid7 Labs descobriu a Operação ASTERIX, um sofisticado esquema de fraude que usa assistentes de programação com inteligência artificial para criar aplicativos falsos de carteiras como Ledger, Trezor e Exodus. A operação, que estava em pleno andamento durante a investigação, já comprometeu a privacidade de aproximadamente 43.066 números de telefone vinculados a contas reais de corretoras. Especialistas alertam que qualquer usuário que mantenha a custódia de seus ativos digitais é um potencial alvo, e a escala do vazamento indica que um em cada sete negociadores alemães pode estar em perigo iminente, exigindo vigilância máxima contra tentativas de phishing e golpes.
Um servidor mal configurado interrompeu a execução de todo o playbook
Os investigadores da Rapid7, Anna Širokova e Jan Recinsky, descobriram um diretório web exposto na infraestrutura de campanhas. Nele, estavam os ingredientes básicos de uma operação de fraude em curso.
O relatório da dupla, datado de 17 de agosto, detalhava a coleção de dados, que incluía conjuntos de dados de números de telefone, ferramentas de validação de contas, painéis de phishing, scripts de marcação por voz, as próprias aplicações de carteira falsas e código para extrair dados roubados através do Telegram.
A maior parte destas ferramentas ainda estava em uso ou em desenvolvimento quando foi divulgada. A Rapid7 afirmou que poderia contactar fornecedores e autoridades, incluindo a equipa de segurança da Apple, enquanto a campanha estivesse em curso.
A operação recebeu o nome de Asterisk, a plataforma de telefonia de código aberto recuperada no servidor. O operador utilizou o Asterisk para fazer as chamadas de vishing, ou phishing por voz, que coincidiam com e-mails de suporte falsos já recebidos pelas vítimas.
No diretório aberto existiam cerca de 885.000 números de telefone, sendo o maior arquivo uma coleção de 316.002 números de telemóveis alemães. Os diretórios mais pequenos incluíam listas de clientes de fintech de Hong Kong, Bulgária, Reino Unido, Estados Unidos, Canadá e relacionadas com a Ledger.
De seguida, os operadores compararam estes números alemães com um verificador de contas e confirmaram que 43.066 eram utilizadores de corretoras de criptomoedas. Isto representa uma taxa de acerto de cerca de 13,6%, quase um em cada sete.
Um lote adicional de 5.576 números foi associado a contas Binance e selecionado para ataque. O relatório também mencionou um verificador da Kraken e e-mails falsos que se faziam passar pela Crypto.com.
A contagem de alvos validados parece destoar dos registos de atividade. Os registos recuperados indicam que houve apenas 20 pesquisas de leads durante um período de aproximadamente duas semanas.
Além disso, foram enviados seis e-mails de phishing, o que sugere que os operadores preferiam uma abordagem de segmentação lenta e criteriosa, em vez de contactar todos os números.
As aplicações falsas solicitavam uma frase-semente
As aplicações imitam o Trezor Suite e o Ledger Live, com o Exodus também falsificado, e pedem aos utilizadores que introduzam uma frase de recuperação de 12 a 24 palavras que controla uma carteira de hardware.
Esta frase é a chave mestra para os fundos, e quem a possui pode esvaziar a carteira. As frases roubadas foram depois extraídas via Telegram.
A Rapid7 descobriu que os assistentes de codificação com IA eram utilizados em todo o processo de desenvolvimento, e não apenas para gerar excertos isolados de código.
Os prompts recuperados, o histórico da shell e os ficheiros do projeto mostram que o operador utilizou ferramentas de IA para empacotar as aplicaçõestron , ofuscar o código, corrigir builds e preparar o malware para distribuição.
A ferramenta utilizada foi o GitHub Copilot. Quando um dos modelos começou a recusar partes do trabalho, o operador mudou de fornecedor e tentou contornar os controlos de segurança do modelo seguinte com um prompt de jailbreak personalizado, segundo a Rapid7.
No início de agosto, a Trezor alertou 13.689 clientes após uma violação de segurança no seu parceiro de logística, a ShipMonk, que expôs nomes, e-mails, números de telefone e moradas, como Cryptopolitan .
Ledger e Trezor também receberam cartas físicas com códigos QR que levavam a sites de phishing, como Cryptopolitan foi relatado
A Hacken, empresa de segurança blockchain, afirmou que o phishing e a engenharia social representaram 306 milhões de dólares dos 482 milhões de dólares em perdas do setor das criptomoedas no primeiro trimestre.
Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.
Faça login para responder
Faça login para compartilhar sua opiniãoComentários
Artigos relacionados